Уразливість у плагіні affiliate-toolkit для WordPress дозволяє несанкціонований доступ

Уразливість CVE-2024-1851 у плагіні affiliate-toolkit для WordPress дозволяє несанкціоноване створення списків продуктів користувачами з рівнем підписника.
CVE-2024-1851CVSS 6.3Web

Уразливість у плагіні affiliate-toolkit для WordPress дозволяє несанкціонований доступ

Уразливість CVE-2024-1851 у плагіні affiliate-toolkit для WordPress дозволяє несанкціоноване створення списків продуктів користувачами з рівнем підписника.

CVSS
6.3 MEDIUM
EPSS
21.29%
Активно використовується
немає в KEV
Продукт
affiliate-toolkit

Що відомо

Плагін affiliate-toolkit для WordPress має уразливість через відсутність перевірки прав у функції atkp_create_list(), що дозволяє користувачам з рівнем доступу підписника та вище створювати списки продуктів без відповідних прав. Уразливість присутня у всіх версіях до 3.5.4 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого створення списків продуктів у системі, що може вплинути на цілісність даних і довіру користувачів. Для власників сайтів на WordPress, які використовують цей плагін, існує ризик порушення безпеки, особливо якщо доступ мають користувачі з обмеженими правами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна affiliate-toolkit від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію плагіна в системі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки